Todos os produtos
Search
Central de documentação

Server Load Balancer:Add an NLB instance to a security group

Última atualização: Sep 09, 2026

Os grupos de segurança permitem controlar o tráfego de entrada para uma instância de Network Load Balancer (NLB) com base em protocolos, portas e endereços IP. Este tópico explica como adicionar e remover uma instância de NLB de um grupo de segurança, além de descrever os principais comportamentos e restrições.

Como funciona

Por padrão, independentemente de a instância de NLB estar associada a um grupo de segurança, suas portas de listener aceitam todas as solicitações de entrada. Adicionar um grupo de segurança contendo apenas regras Allow não altera esse comportamento. Para restringir o acesso a endereços IP específicos, adicione pelo menos uma regra Deny ao grupo de segurança.

Os grupos de segurança do NLB aplicam-se exclusivamente ao tráfego de entrada. O tráfego de saída (respostas às solicitações do cliente) nunca é restrito; portanto, regras de saída são desnecessárias.

Grupo de segurança gerenciado

Ao criar uma instância de NLB, o sistema cria automaticamente um grupo de segurança gerenciado na mesma Virtual Private Cloud (VPC). Esse grupo de segurança é somente leitura: você pode visualizar as regras, mas não pode modificá-las.

O grupo de segurança gerenciado contém as seguintes regras:

Prioridade

Ação

Protocolo

Source

Intervalo de portas

Descrição

1

Allow

Todos

Endereços IP locais do NLB

Todos

Habilita a comunicação entre a instância de NLB e seus servidores backend, além de permitir o tráfego de verificação de integridade

100

Allow

Todos

0.0.0.0/0

Todos

Permite todo o tráfego de entrada por padrão

(invisível)

Deny

Todos

0.0.0.0/0

Todos

Regra padrão de negação total integrada aos grupos de segurança básicos e avançados; a regra Allow de prioridade 100 tem precedência

Importante

Não adicione regras Deny com prioridade 1 que tenham como alvo os endereços IP locais do NLB. Tais regras entram em conflito com o grupo de segurança gerenciado e podem interromper a comunicação entre a instância de NLB e seus servidores backend. Para verificar os endereços IP locais da sua instância de NLB, acesse o console do NLB.

Limitações

Item

Detalhes

Tipos de grupo de segurança suportados

Grupo de segurança básico, grupo de segurança avançado

Tipo de grupo de segurança não suportado

Grupo de segurança gerenciado

Necessidade de mesma VPC

O grupo de segurança e a instância de NLB devem pertencer à mesma VPC

Quantidade máxima de grupos de segurança

Até 4 grupos de segurança por instância de NLB

Mistura de tipos não permitida

Todos os grupos de segurança associados a uma instância de NLB devem ser do mesmo tipo. Para mudar de básico para avançado, remova primeiro a instância de NLB do grupo de segurança básico. Para mudar de avançado para básico, remova primeiro a instância de NLB do grupo de segurança avançado

Cálculo de cota

Slots disponíveis para grupos de segurança = Cota de grupos de segurança de ENI para ECS − 1 (reservado para o grupo de segurança gerenciado)

Cota de regras de grupo de segurança

Slots disponíveis para regras = Cota de regras de grupo de segurança de ENI para ECS − número de regras no grupo de segurança gerenciado

Instâncias legadas

Instâncias de NLB criadas antes de 30 de setembro de 2022 (durante a prévia pública) não podem ser adicionadas a grupos de segurança. Substitua essas instâncias ou adquira novas para utilizar este recurso

Para obter detalhes sobre as diferenças entre grupos de segurança básicos e avançados, consulte Basic and advanced security groups.

Pré-requisitos

Antes de começar, certifique-se de ter:

  • Uma instância de NLB com pelo menos um listener configurado. Consulte Create and manage NLB instances

  • Um grupo de segurança com as regras necessárias. Consulte Security groups.

  • Um grupo de segurança que pertença à mesma VPC da instância de NLB. Apenas grupos de segurança na mesma VPC da instância de NLB aparecem na lista de seleção.

Adicionar uma instância de NLB a um grupo de segurança

  1. Acesse o console do NLB.

  2. Na barra de navegação superior, selecione a região onde sua instância de NLB está implantada.

  3. Na página Instances, clique em ID da instância. Na aba Instance Details, clique em aba Security Groups.

  4. Clique em Create Security Group. Na caixa de diálogo Add NLB Instance to Security Group, selecione um ou mais grupos de segurança e clique em OK. Para criar um novo grupo de segurança diretamente nesta página, clique em Create Security Group na lista suspensa Security Groups. Uma instância de NLB pode ser associada a, no máximo, quatro grupos de segurança.

  5. Para visualizar as regras de um grupo de segurança associado, clique em respectivo ID no painel de navegação à esquerda e selecione a aba Inbound Policies ou Outbound Policies. Para modificar as regras de entrada, clique em ID do grupo de segurança na seção Basic Information ou clique em ECS Console no canto superior direito da aba Security Groups para acessar a página Security Group Details no console do Elastic Compute Service (ECS). Consulte Modify a security group rule.

Remover uma instância de NLB de um grupo de segurança

O console permite remover apenas um grupo de segurança por vez.

  1. Acesse o console do NLB.

  2. Na barra de navegação superior, selecione a região onde sua instância de NLB está implantada.

  3. Na página Instances, clique em ID da instância. Na aba Instance Details, clique em aba Security Groups.

  4. Clique em ID do grupo de segurança que deseja remover e, em seguida, clique em Remove no canto superior direito.

  5. Na caixa de diálogo Remove, clique em OK.

Operações de API

Utilize as operações de API a seguir para gerenciar programaticamente as associações de grupos de segurança:

Operação

Descrição

Exemplo

LoadBalancerJoinSecurityGroup

Adiciona uma instância de NLB a um grupo de segurança

Consulte a referência de API vinculada para parâmetros de solicitação e exemplos

LoadBalancerLeaveSecurityGroup

Remove uma instância de NLB de um grupo de segurança

Consulte a referência de API vinculada para parâmetros de solicitação e exemplos

Próximos passos